XSS in Telegram Desktop: pericolo export chat

“`html

Una nuova vulnerabilità scoperta in Telegram Desktop ha acceso i riflettori su un rischio spesso sottovalutato: la sicurezza dei file esportati dalle chat. Si tratta di una falla di tipo stored XSS (Cross-Site Scripting) che colpisce la funzione “Export chat”, capace di trasformare un semplice backup delle conversazioni in una vera e propria trappola per il furto di dati. Scopriamo insieme come funziona questa vulnerabilità, chi è a rischio e, soprattutto, cosa fare per proteggersi.

Cos’è la vulnerabilità XSS in Telegram Desktop

La falla riguarda il modo in cui Telegram Desktop genera i file HTML durante l’esportazione delle chat. In pratica, l’applicazione non sanifica correttamente alcuni contenuti, in particolare il testo dei pulsanti inline creati dai bot. Questo significa che un messaggio malevolo, opportunamente costruito, può includere codice JavaScript che finisce direttamente nel file HTML esportato.

Il problema si attiva nel momento in cui l’utente apre quel file HTML con un browser. A quel punto, il codice JavaScript nascosto viene eseguito automaticamente, anche se il file si trova soltanto sul computer locale e non è mai stato caricato online.

Come avviene l’attacco

Il meccanismo di attacco si sviluppa in pochi passaggi:

Quali sono i rischi concreti

Le conseguenze di questa vulnerabilità non sono affatto trascurabili. Una volta eseguito, il codice JavaScript malevolo può:

Il punto critico è che il file HTML, essendo aperto localmente sul dispositivo, dà l’illusione di essere “sicuro” perché non proviene da internet. In realtà, il browser esegue comunque il JavaScript incorporato, rendendo l’attacco pienamente funzionante anche offline.

Versioni interessate e stato della patch

Secondo le analisi condotte da diversi team di sicurezza, la vulnerabilità è stata corretta con un aggiornamento rilasciato a luglio 2026. Le versioni vulnerabili sono:

È fondamentale sottolineare un aspetto cruciale: aggiornare l’app non basta. I file HTML esportati prima della correzione restano pericolosi anche dopo l’update, perché il problema risiede nel contenuto del file stesso, non nell’applicazione che lo apre in un secondo momento.

Come proteggersi: consigli pratici per gli utenti

Se usi regolarmente Telegram Desktop e la funzione di export delle chat, ecco alcune azioni concrete da adottare subito:

  1. Aggiorna Telegram Desktop all’ultima versione stabile disponibile, verificando che includa la patch di sicurezza
  2. Non aprire file HTML esportati prima della patch direttamente in un browser con JavaScript attivo
  3. Se possiedi export precedenti alla correzione:
    • Eliminali se non ti servono più
    • In alternativa, ispezionali usando un editor di testo (come Notepad o VSCode) che non esegue script
    • Riesporta le chat dopo l’aggiornamento dell’app, per ottenere file puliti e sicuri
  4. Non condividere export HTML pre-patch con altre persone finché non li hai verificati o sanitizzati

Indicazioni per amministratori e team di sicurezza

Per chi gestisce infrastrutture aziendali o deve rispondere a incidenti di sicurezza, è utile sapere dove cercare e cosa individuare:

Best practice per la gestione dei dati esportati

Questo episodio offre uno spunto di riflessione più ampio sulla sicurezza informatica legata ai backup e alle esportazioni di dati sensibili. Chi utilizza Telegram per comunicazioni professionali o per la gestione di informazioni riservate dovrebbe considerare alcune buone pratiche:

Conclusione

La vulnerabilità stored XSS scoperta in Telegram Desktop dimostra quanto sia importante prestare attenzione anche alle funzionalità apparentemente innocue come l’export delle chat. Un file HTML che sembra un semplice backup può nascondere codice malevolo capace di esfiltrare dati sensibili nel momento in cui viene aperto. La buona notizia è che la falla è stata corretta con le versioni 6.9.4 (beta) e 7.0.1 (stable), ma resta essenziale ricordare che gli export creati prima della patch continuano a rappresentare un rischio concreto. Aggiornare l’app, evitare di aprire vecchi file HTML in un browser e riesportare le chat sensibili sono i passi fondamentali per mettersi al riparo da questo tipo di attacco.

“`